FILE회원 전용
FILE

Sectigo 서명 악용 BitComet 위장 드로퍼, 탐지율 2/76로 39개국 침투

Sectigo가 'Astronexx' 법인에 발급한 유효한 코드 서명 인증서가 BitComet 설치파일을 사칭한 악성 드로퍼에 적용돼 76개 AV 엔진 중 단 2개만 탐지했다. 샌드박스 회피, AWS CloudFront CDN 릴레이, 재사용 Chrome 확장 컴포넌트를 단일 애드웨어 캠페인에 층층이 결합한 이 작전은 교육·금융·기술·통신 분야 엔드포인트 39개국에서 확인됐다.

2026년 6월 19일 05:02 (UTC+9)최근 관측2026년 6월 19일심각도22CTX TeamIOC64MITRE48지역ALBGBRBSCA

Sectigo가 'Astronexx' 법인 명의로 발급한 유효한 코드 서명 인증서(일련번호 00 BB 22 9C 0F BA 4F 13 39 B1 F9 7E 28 3D 3E 59 BC)가 BitComet 토렌트 클라이언트 설치파일을 사칭한 악성 PE32 바이너리 두 개에 동시에 적용된 사실이 확인됐다. 이 인증서를 탑재한 드로퍼 컴포넌트(ff2f79d1)는 VirusTotal 기준 76개 엔진 가운데 단 2개만 악성으로 분류했다 — Windows SmartScreen 경고를 억제하고 대부분의 AV 정적 탐지를 무력화하는 서명의 효과가 수치로 드러난 셈이다. 여기에 ZIP 페이로드 단계에서는 샌드박스 분석을 무력화하는 장기 슬립(long-sleeps)과 디버그 환경 감지(detect-debug-environment) 기법이 겹쳐지고, 배포 채널로는 AWS CloudFront CDN이 활용된다.

회원 전용

회원 전용 기사

이 기사는 비공개로 분류되어 로그인한 회원만 본문과 IOC를 열람할 수 있습니다.

로그인하고 본문 보기
Source: CTX Threat Intelligence